• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'망분리'통합검색 결과 입니다. (34건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

금융보안원, 연구개발 망분리 예외 적용 해설서 발간

금융보안원(원장 박상원)은 금융회사 등이 연구・개발망에서 혁신적인 금융서비스를 보다 적극적으로 개발・활용할 수 있게 보안관리 방안 등을 설명한 '연구・개발 목적의 망분리 예외 적용에 따른 보안 해설서'를 마련, 배포했다고 7일 밝혔다. 정부의 '금융분야 망분리 개선 로드맵'에 따른 '전자금융감독규정' 개정으로 연구・개발 분야 망분리 예외 적용이 확대됨에 따른 것이다. 이번 해설서는 ▲연구·개발망 정의 ▲망분리 예외에 따른 주요 보안 위협 ▲연구·개발망 구성 절차 ▲연구·개발망 보안관리 방안 등을 담았다. 연구・개발망은 프로그램을 코딩 또는 테스트하거나 AI 등 신기술을 통해 금융서비스를 자유롭게 개발할 수 있도록 금융회사 내부에 구성한 독립된 망이다. 이번 망분리 예외 적용으로 인터넷 등 외부통신망에 직접 연결됨에 따라 소스코드 등 중요정보 유출이나 취약한 외부 소스코드 사용에 따른 금융사고 발생, 또는 제3자 서비스를 경유한 내부 업무망 침투 등의 보안 위협이 발생할 수 있다. 이에, 이번 해설서는 연구・개발망에서 요구하는 보안대책을 명확하고 구체적으로 규정함으로써, 금융회사가 안심하고 연구・개발망을 구축・운영할 수 있게함은 물론 금융권 전반에 연구・개발망 활용이 확대되도록 지원하기 위한 것이다. 해설서는 중요정보 유출 방지를 위해 개인신용정보(가명정보 제외) 등 실 데이터를 활용한 테스트를 금지하고, 연구・개발망의 보안위협이 내부업무망 등으로 전이되지 않도록 망간 데이터 전송구간에 악성코드 점검 등 강화된 보안대책을 이행하도록 명시했다. 또 연구・개발망에서 재택근무 수행이나 클라우드 또는 무선통신망 등을 안전하게 활용할 수 있도록 사용자 인증 등 구체적인 통제 대책도 안내했다. 아울러, 연구・개발망 구성 시 보안성 확보를 위해 ①보안 위협 식별 → ②추가 보호대책 적용 → ③정보보호위원회 심의・의결의 과정을 거치도록 제안했다. 금융보안원 박상원 원장은 "금융보안원의 연구·개발 목적의 망분리 관련 해설서 발간으로 금융회사에서 연구·개발망을 보다 적극적으로 활용할 것으로 예상한다.”면서 "금융보안원은 금융회사가 안전하고 편리한 IT 환경에서 혁신적인 금융서비스를 지속적으로 개발할 수 있도록 필요한 모든 지원을 다하겠다.”고 밝혔다.

2025.05.07 22:43방은주

[현장] AWS "韓 AI 혁신, 논리적 망분리부터 확대해야"…공공시장 본격 진출 시사

클라우드 보안인증(CSAP) 하등급을 획득한 아마존웹서비스(AWS)가 공공부문의 인공지능(AI) 도입 확산을 위해 국내 망분리 요건을 완화해야 한다고 강조했다. AWS는 다양한 국내 기업들과의 협력 생태계를 구축하며 자사 클라우드·AI 서비스를 중심으로 정부·교육·의료 분야 혁신을 지원한다는 구상이다. 윤정원 AWS코리아 공공부문 대표는 18일 서울 역삼 AWS코리아 오피스에서 열린 'AWS코리아 공공부문 기자간담회'에서 "전 세계적으로 물리적 망분리를 기반으로 이용할 수 있는 서비스와 애플리케이션이 줄어들고 있다"며 "정부에서도 AI 도입을 추진하는데 이는 논리적 망분리와 데이터 개방 없이는 불가능하다"고 역설했다. AWS는 최근 구글 클라우드와 마이크로스프트에 이어 CSAP '하' 등급을 획득했다. '하' 등급은 국내 데이터센터를 세우지 않고도 가상 클라우드 서버를 이용한 논리적 망분리만으로 취득할 수 있다. 반면 CSAP 중·상등급의 경우 아직까진 내부망과 외부망을 철저히 분리하는 물리적 망분리가 필수 요건이다. 이와 관련해 앞서 미국 무역대표부(USTR)는 물리적 망분리 규정을 준수해야 하는 우리나라 CSAP 제도를 미국 클라우드 기업의 진출을 막는 무역장벽으로 지목한 바 있다. 이번 '하' 등급 인증으로 국내 공공시장에 본격적으로 진입하게 된 AWS도 망분리 요건을 더욱 완화해야 한다는 주장에 힘을 실었다. 윤 대표는 "미국 국방부에서는 논리적 망분리가 안전하다고 설명하고 있으며 영국 정부에서도 공공 데이터의 90% 이상이 개방 가능한 데이터라고 발표한 바 있다"며 "AI 혁신이 더욱 가속화되는 가운데 지금과 같은 물리적 망분리 기반 하에서는 지속적인 데이터 축적이 어렵다"고 설명했다. 이어 "우리나라는 다른 나라에 비해 데이터를 수집·정제·분석·활용하는 '데이터 트랜스포메이션' 과정이 미흡했다"며 "공공부문의 혁신을 위해선 데이터 트랜스포메이션과 AI 도입을 동시에 해야하는 게 주요 과제인데, 이에 대한 노하우를 갖고 있는 기업들의 지원이 핵심적일 것"이라고 덧붙였다. 또 윤 대표는 이제는 과거처럼 정부 서비스 개발에 거대 시스템 통합(SI) 방식의 사업이 아닌, 우수한 기업 솔루션을 빠르게 도입하는 것이 추세란 점을 강조하며 우리나라 역시 이 트렌드가 가속화 될 것이라고 전망했다. 더불어 그는 "이미 미국·영국·싱가폴 등 많은 국가가 AWS 클라우드를 기반으로 하는 기업 서비스와 정부 간 협력으로 혁신을 이뤄나가고 있다"며 정부·교육·의료 분야를 지원한 경험과 노하우를 공유했다. 특히 윤 대표는 이날 행사에 참석한 김성훈 업스테이지 대표, 김광수 서울대병원 융합의학기술원 교수, 정권호 제이앤피메디 대표와 함께 추진한 사업들도 소개했다. 국내 토종 거대언어모델(LLM) '솔라'를 개발·공급 중인 업스테이지는 AWS와 함께 '업스테이지-AWS AI 이니셔티브'를 발표해 초·중·고 및 대학, 비영리·비정부기관 등을 대상으로 솔라 LLM과 다큐먼트 AI를 무상 제공하고 있다. 또 AWS 기반 생성형 AI 구축 비용 전액 지원과 맞춤형 멘토링을 통해 공익 분야의 AI 활용에 앞장서고 있다. 서울대병원 융합의학기술원은 AWS 클라우드상에서 확인할 수 있는 다양한 개방형 환자 데이터를 연구에 활용하는 한편, 자체 온프레미스 기반 데이터레이크 구축 사업도 추진해 데이터 축적에도 나서며 전 세계 연구자들과 협력할 기회를 모색 중이다. 2020년 설립된 임상시험 솔루션 기업 제이앤피메디는 AWS의 생성형 AI 플랫폼 '아마존 베드록'을 활용해 구어체로 기록된 의학 관찰 내용을 의료 사전 항목에 매핑하는 서비스형 소프트웨어(SaaS)인 '메이븐 코더 익스프레스'를 개발해 제공 중이다. 윤 대표는 "규제가 가장 강한 금융·의료 분야에서 AWS 서비스를 이용하고 있는데, 이는 AI 학습을 위해 데이터를 쌓고 보안을 유지하며 실시간 모니터링이 가능한 인프라는 퍼블릭 클라우드밖에 없기 때문"이라며 "더 강력한 보안을 요구하는 공공 고객들을 위해 퍼블릭 클라우드 상에서 지원할 수 있는 버추얼 프라이빗 클라우드(VPC) 서비스도 제공 중"이라고 밝혔다. 이어 "올해와 내년 고객들의 클라우드·AI 도입 수요가 봇물처럼 쏟아져 나올 것 같다"며 "기업과 공공이 협력하는 생태계를 구축할 수 있도록 지속적으로 발전해 나갈 것"이라고 덧붙였다.

2025.04.18 15:15한정호

"18년 만에 손질"…망분리 정책 개선할 '新 국가 망 보안체계' 공개, 하반기 본격 시행

정부가 추진하는 국가망보안체계(N²SF) 가이드라인이 드디어 베일을 벗었다. 당초 내달 발표할 예정이었지만 보안업계의 불확실성 해소 등을 위해 공개 시일을 다소 앞당겼다. 정부는 지난해 공공부문에 적용된 획일적인 망분리 정책이 인공지능(AI)·클라우드 등 신기술 활용을 가로막는다고 보고 18년 만에 변화를 줬다. 이번 대책은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 통제항목으로 분류한 것이 특징으로, 기업과 기관에서 정보 중요도에 따라 보안 통제를 적용해야 할 것으로 보인다. 국가정보원은 이 같은 내용을 담은 'N²SF 가이드라인'을 23일 발표했다. 올해 1월부터 기존 획일적인 망 분리 정책에서 벗어나 데이터 활용성과 보안성을 동시에 충족하는 이 가이드라인에 맞춰 공공데이터의 공유 및 AI·클라우드 등 신기술의 공공분야 적용 활성화를 적극 추진하겠다는 방침이다. 당초 국정원은 망분리 개선 정책의 명칭을 '다층보안체계(MLS·Multi Level Security)'로 명명했으나, 정부의 망분리 개선 정책 방향성을 다 담지 못한다고 판단해 'N²SF'로 바꿨다. 특히 MLS는 1960년대 후반 문서 보안등급과 문서에 접근하려는 사람의 보안 등급을 견줘 허가 여부를 정하는 미국 국방부의 보안 정책에서 시작된 개념으로, 우리나라에서 그대로 적용하기엔 적합하지 않다는 지적도 제기돼왔다. 이 가이드라인의 핵심은 정부 전산망을 업무 중요도에 따라 ▲기밀(Classfied) ▲민감(Sensitive) ▲공개(Open) 등급으로 분류하고, 보안통제 항목을 차등적으로 적용해 보안성과 데이터 공유 활성화를 동시에 충족하는 것이다. 이에 맞춰 각급기관은 정보공개법 등 관련 법령에서 규정한 '비공개 정보'를 중요도에 따라 소관 업무정보를 대상으로 기밀(C) 혹은 민감(S)으로 분류해야 한다. 이 외 모든 정보는 공개(O)로 나눠야 한다. 다만 즉시 전 국가 기관이 이를 전환해야 하는 것은 아니다. 국정원 관계자는 "각급기관은 시스템 규모·예산 등 기관별 상황을 고려, 신규 구축 예정 또는 내구연한 도래 시스템 등을 우선 신 체계에 맞춰 전환할 수 있다"며 "특히 대규모 시스템의 경우 단기간 내 등급분류 및 망 전환이 어려울 수 있어 우선 ISP 실시 등 면밀한 계획 수립 후 점진적으로 추진할 수 있다"고 설명했다. 국가 망 보안체계 적용은 ▲준비 ▲C·S·O 등급분류 ▲위협식별 ▲보안대책 수립 ▲적절성 평가·조정 등 5단계로 추진된다. 이 중 C·S·O 등급 분류는 각급기관의 장이 맡는다. 현재도 민원인의 정보공개 청구 시 해당 정보의 공개 여부를 각급기관의 장이 판단해 결정하고 있다. 이를 시행한다고 해도 망 분리를 즉시 없앨 필요는 없다. 'N²SF'는 기존 망분리를 폐지하는 것이 아닌 현실에 맞게 일부 개선하는 것으로, 각급기관에서 등급별 보안대책을 고려해 망분리를 유지하거나 개선할 수 있다. 국정원 관계자는 "각급기관에서 C·S·O 등급을 분류하면 각 등급에 맞게 망 분리를 포함한 보안대책을 N2SF에서 요구하는 등급별 보안통제 항목에 따라 차등 적용 가능하다"며 "새로운 체계가 시행된다고 해도 기존 검증 제품은 해당 유효기간까지 효력도 인정된다"고 설명했다. 각급 기관은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 영역으로 구성된 '보안통제 항목'에서 등급별 보안수준에 필요한 항목을 선택·적용해야 한다. 통제 항목은 보안기술 변화를 반영해 지속 업데이트될 예정이다. 구체적으로 '권한 영역'은 정보시스템 등 접속에 대한 최소 권한 부여 및 신원 검증 등을 통해 적절한 권한을 부여하도록 한다. '인증 영역'은 다중요소 인증(Multi-Factor Authentication) 및 외부 인증수단과의 연계 등을 통해 보안성과 편리성을 고려한 다양한 인증방법을 구현하도록 설정한다. '분리 및 격리 영역'은 하드웨어·운영체제(OS)·소프트웨어 등을 활용한 '분리'와 프로세서 및 어플리케이션 접근통제 등을 통한 '격리'와 같이 보안수준에 따른 다양한 기술적 보안대책 수단을 제시한다. '통제 영역'은 인가된 데이터 전송방식 및 데이터 유형 등을 통해 정보흐름을 통제하고 기관 전산망 경계 구간에서의 접근통제와 원격접속시 보안통제를 통해 중요정보 유출 차단 및 기관 전산망 보호에 방점을 둔다. '데이터 영역'은 암호기술 적용 및 암호화 키 관리 등을 통해 안전하게 데이터를 저장·관리하도록 한다. '정보자산 영역'은 모바일 단말·하드웨어 장치·정보시스템 구성요소 등에 대한 보호방안이 주된 내용이다. 국정원은 "국가 망 보안체계의 핵심개념인 '데이터 공유 활성화'와 '보안성'을 동시 확보하기 위해 보안통제 항목의 정확한 적용이 필요하다"며 "이러한 보안통제 항목은 기술구현에 관한 각계의 의견을 수렴해가면서 최신 보안기술을 지속 반영해 나갈 예정"이라고 설명했다. 'N²SF' 체계는 ▲인터넷 단말에서 문서편집기 등 업무에 활용 ▲업무환경에서 생성형 AI 및 외부 클라우드(SaaS) 활용 ▲연구목적 단말의 신기술 활용 등 정보서비스 모델을 마련하는 데 주로 적용된다. 국정원은 이에 대한 8개의 정보 서비스 활용 모델을 예시로 든 상태로, 향후 다양한 정보 서비스를 반영한 추가 모델도 지속해 개발·업데이트할 예정이다. 또 이를 통해 국가·공공기관 업무환경 혁신 및 편리성을 제고한다는 방침이다. 국정원은 "올해 1월 이 가이드라인을 각급기관에 배포해 공공분야 담당자 이해도를 제고했다"며 "유관 협회·기관 등 산업계의 제품 개발·수출 등에 참고·지원토록 국가사이버안보센터 홈페이지에도 공개했다"고 말했다. 그러면서 "이번에 배포한 보안 가이드라인은 드래프트(Draft) 버전으로, 각급기관이 새로운 체계에 적용하는데 필요한 준비시간을 고려하면서 선도사업을 통해 확인된 미비점·보완사항 등을 반영하기 위해 이처럼 나섰다"며 "올해 7월에는 N2SF 보안가이드가 정식 배포·시행될 계획"이라고 덧붙였다. 또 국정원은 올해 상반기 중 새로운 국가 망 보안체계를 각급 기관에서 조기 적용할 수 있도록 디지털플랫폼정부위원회·과기정통부 등 관계부처와 협조해 '정보서비스 모델'을 반영한 선도사업을 추진, 안정적인 정책 확산을 유도할 계획이다. 이와 함께 단기적으로 ▲소규모 네트워크 ▲N2SF 적용이 용이한 사업 ▲올해 계획된 망분리 사업 등 즉시 추진 가능한 정보화 사업은 새로운 보안체계를 우선 적용키로 했다. 또 중장기적으로 정보화전략계획(ISP) 수행 및 기재부 등 관계부처 검토가 필요한 대규모 시스템은 예산, 재구축 소요기간 등 고려해 단계적으로 전환키로 했다. 또 국정원은 상반기 중 선도사업 등을 통한 안전성 검증 및 N2SF 조기 도입 희망기관 대상 컨설팅 등 각급기관이 새로운 정책 적용에 차질이 없도록 밀착 지원한다는 방침이다. 올해 하반기에는 보안가이드 미비점을 보완한 후 정식 배포 등 정책도 본격 시행할 계획이다. 다만 일각에선 N2SF 정책 시행으로 국내 업계에 불리할 것으로 보는 시각도 있다. 이에 국정원은 글로벌 스탠다드 및 해외 사례 등을 참조해 보안정책을 수립해 문제 없다는 입장이다. 또 다수가 공감할 수 있는 정책 시행을 위해 각계 전문가·협의체 등을 통해 의견 수렴 및 공감대 형성 등에 나서고 있다는 점도 피력했다. 또 과기정통부의 클라우드 보안인증제(CSAP)와 혼선이 빚어지고 있는 부분에 대해서도 명확하게 선을 그었다. 지난 2023년부터 시행된 CSAP는 국가·공공기관에 공급할 민간 클라우드 서비스의 보안성을 검토해 부여하는 인증으로, 공급 대상 '시스템' 중요도에 따라 상·중·하 3개 등급으로 나누는 등급제다. 일단 국정원과 과기정통부는 평가 대상과 목적부터 다르고 근거법령도 상이한 별개의 제도인 만큼 'N2SF' 도입 후에도 CSAP가 폐지·흡수되는 일은 없다고 보고 있다. 그러나 업계에선 CSAP 제도가 분류기준 등을 국정원의 '국가 정보보안 기본지침'과 '국가 클라우드 컴퓨팅 보안 가이드라인'에서 준용하는 만큼, N2SF 전환에 따른 영향을 받을 수밖에 없다는 입장이다. 이에 N2SF 발표에 맞춰 CSAP 개편도 이뤄져야 한다고 판단하고 있다. 이에 대해 국정원은 "과기부 CSAP는 민간 클라우드 서비스의 보안수준 인증 제도로, 국정원은 국가·공공기관의 클라우드 등 정보화 서비스 도입 시 보안요건 적합 여부를 검증하고 있어 그 대상과 목적이 다르다"며 "과기부는 각급기관 및 업계 혼선 최소화 등을 위해 향후 국정원 보안기준 등을 참고해 CSAP 인증항목을 개정할 예정"이라고 설명했다. 또 일각에서 N2SF, CSAP 등 각각의 제도·인증 등이 이중 심사라고 보는 점에 대해선 "국정원은 관련 법령에 근거해 국가·공공기관의 정보화사업 보안성 검토 및 검증을 실시하고 있다"며 "정보화사업 보안성 검토 과정에서 CSAP 인증항목을 인정해 CSAP 인증을 받은 클라우드 서비스에 대해서는 중복 심사·검토 없이 공공분야 보안기준 위주로 검증하고 있으므로 이중 심사는 아니다"고 강조했다. 국정원은 이번 일로 기존 획일적 망 분리에서 벗어나 업무 중요도별 보안통제를 차등 적용함으로써 보안성 확보와 함께 AI·클라우드 등 새로운 IT 기술을 원활히 활용할 수 있을 것으로 기대했다. 국정원은 "각급기관이 공공데이터 개방·공유 환경 구축 시 편의성이 증대되고 국민과 기업의 공공데이터 기반 서비스 활용도 증가할 것으로 전망한다"며 "이를 통해 공공데이터의 개방·활용 확대로 국가 데이터 산업 발전 및 대규모 사업 추진에 따른 국내 IT·정보보호 시장이 더욱 활성화될 것으로 기대된다"고 말했다.

2025.01.23 17:09장유미

새해도 AI 사이버 위협 확대…보안 중요성 커져

새해에도 인공지능(AI) 기반 사이버 위협과 보안 기술이 한층 확대될 전망이다. 6일 시큐아이가 발표한 '2025년 주목해야 할 5대 보안 트렌드' 보고서에 따르면 AI 등 신기술 기반 사이버 위협이 새해부터 활성화할 것이란 예측이 나왔다. 이에 보고서는 새해 5대 보안 트렌드로 ▲AI 시대 양날의 검 ▲진화하는 융복합 사이버 공격 ▲인공지능전환(AX) 시대 클라우드 보편화 ▲공급망 보안을 위한 혁신적 접근 ▲국내 사이버 보안 프레임워크 변화를 꼽았다. AI 기반 사이버 위협 확대…AX 시대 클라우드 보편화 우선 시큐아이는 AI기반 사이버 위협과 보안 기술 확대를 예상한다고 밝혔다. 생성형 AI와 거대언어모델(LLM) 기술 활용도가 높아지며 AI 기술은 사이버 공격에도 지속적으로 활용될 것이란 전망이다. 이를 방어하기 위한 보안 기술 전반에 폭 넓게 활용될 예정이다. 공격자는 영상·음성 변조를 통해 허위 콘텐츠를 제작하는 딥페이크 기술을 활용해 사회적 혼란을 초래하고 이를 공격에 지속적으로 악용할 가능성이 높다는 평가가 이어지고 있다. 네트워크 보안 측면에서는 네트워크 취약점을 분석하고 공격 타이밍과 강도를 최적화하는 디도스 공격에서 AI를 활용해 보안 위협을 더욱 고도화할 것으로 예상된다. 보고서는 보안 기업이 AI 기술을 새로운 보안 위협 대응의 핵심 도구로 활용할 것으로 전망했다. AI는 방대한 데이터를 신속하게 분석해 인간이 놓치기 쉬운 취약점을 탐지하고, 기존에 알려지지 않던 공격 패턴을 학습해 알려지지 않은 위협을 방어할 수 있을 전망이다. AX 시대를 맞이해 복잡한 시뮬레이션과 대규모 데이터 처리를 위해 클라우드 활용은 보편화될 것이란 전망도 나왔다. 퍼블릭 클라우드와 프라이빗 클라우드를 동시에 사용하고, 다양한 퍼블릭 클라우드 공급자를 이용하는 하이브리드 멀티클라우드 환경은 플랫폼별 특성을 활용해 가용성, 비용 효율성, 성능을 최적화할 수 있다는 평가 때문이다. 보고서는 기존 IT 인프라에서 클라우드로의 이동은 클라우드 내 컨테이너, 마이크로서비스 아키텍처, 서버리스 아키텍처 등 무분별한 확장을 겪을 것으로 전망했다. 이에 공격 표면은 지속적으로 확대될 것이다. 클라우드 복잡성으로 섀도우 IT 환경이 발생할 것이며 이로 인해 데이터 유출 등 침해사고의 위험이 증가할 수 있다고 예측했다. 시큐아이는 이런 위협에 대응하기 위해 멀티 클라우드 환경 전반에 대한 위협과 취약점에 대해 우선 순위를 지정하고 관리해야 한다고 주장했다. 사고 발생 시, 체계화 된 플레이북을 지정해 피해를 최소화해야 한다고 덧붙였다. 망분리 규제 완화 시작…"지금은 제로 트러스트 원년" 보고서는 앞으로 망분리 규제 완화와 제로 트러스트 모델 강화가 보안 중심축을 이룰 것으로 예측했다. 앞서 정부는 망분리 규제를 완화하고 다층보안체계(MLS)를 도입해 사회 전반에 AI와 클라우드를 적극적으로 활용할 수 있도록 장려할 계획이라고 밝힌 바 있다. MLS는 업무 시스템을 중요도에 따라 기밀(S), 민감(S), 공개(O) 등급으로 분류하고, 이에 맞춰 차별화된 보안을 제공하는 방식이다. 현재 MLS 용어는 N²SF로 변경됐다. N²SF는 중요도 높은 시스템은 강화된 보안을 적용하고, 공유가 가능한 데이터는 효율적인 업무 환경을 위해 자유롭게 활용할 수 있도록 하는 것이 핵심이다. 등급별 보안 대책을 충족하는 시스템은 인터넷 망에 연결되며, 외부 AI와 클라우드 서비스와 연동이 가능하다. 이에 보고서는 망분리 규제 완화가 금융권을 포함한 여러 산업 분야에서 보안 대책의 변화를 초래할 것으로 봤다. 기술 활용의 효율성을 높이면서도 보안 수준을 강화하는 방향으로 발전할 것이다. 제로 트러스트 모델의 도입이 동시에 가속화 될 것이란 전망도 나왔다. 망분리 규제 완화로 인해 내부와 외부 간의 보안의 경계가 확장하면서 보안 위협의 종류와 공격 표면도 넓어져서다. 시큐아이는 차세대 방화벽 '블루맥스 NGF'와 '블루맥스 IPS'에 머신러닝 기능을 탑재해 이에 대응하고 있다. 해당 솔루션은 도메인네임시스템(DNS) 보안 강화와 악성 파일 탐지에 활용된다. 또 시큐아이 위협 분석 센터(STIC) 내 머신러닝 기능과 연계돼 정기적인 스마트 업데이트를 거쳐 최신화 된 위협 정보를 반영하고 있다. 시큐아이는 자체 역량을 활용한 위협 분석 및 대응 플랫폼을 이미 개발 완료한 상태다. 이를 올해부터 고객 보안 업무에 적용할 계획이다. "융복합 사이버 공격 늘 것…공급망 보안 필수" 랜섬웨어와 디도스 하이브리드 공격이 한층 진화할 것이란 전망도 이어졌다. 특히 핵티비스트와 같은 적대 세력 활동이 활발해지면서 금전적 목적이 주였던 공급망 공격 양상이 변화할 것이란 예상도 나왔다. 보고서는 사이버 위협에 대한 진입 장벽이 한층 더 낮아짐과 동시에 공격자들이 디도스 공격으로 서비스를 마비시키고, 그 후 랜섬웨어를 침투시키는 하이브리드 공격을 활용할 가능성이 늘어날 것으로 봤다. 이런 공격 방식은 데이터 암호화, 금전 요구, 추가적인 디도스 공격에 대한 협박 등과 결합해 2중, 3중의 피해를 초래하고 피해 복구를 더욱 어렵게 만들 수 있다. 피해를 예방하고 최소화하기 위해서 보안 장비에 대한 정기적인 취약점 점검 필요성이 늘어날 전망이다. 보고서는 국가 주도 공급망 공격이 금전적 목적뿐만 아니라 정치적 목표를 동시에 달성하는 전략적 공격 유형으로 자리잡을 가능성이 높다고 주장했다. 공급망 공격은 소프트웨어(SW)나 하드웨어(HW)의 개발·배포 과정에 악성코드를 삽입해 피해가 연쇄적으로 확산하는 방식이다. 이런 위험을 사전에 방지하기 위해서는 제품을 개발하고 설계할 때 보안을 내재화하는 것이 중요하다는 평가가 이어지고 있다. 기업과 조직은 보안을 초기 단계부터 핵심 요소로 삼아 시스템과 서비스를 구축해 사이버 위협에 대한 대응력을 강화해야 한다는 설명이다. 정삼용 시큐아이 대표는 "AI와 결합한 보안 위협은 점점 더 정교하게 발전할 것"이라며 "급변하는 보안 환경 위협을 사전에 차단할 수 있는 차세대 기술과 솔루션을 지속적으로 선보일 것"이라고 강조했다.

2025.01.06 17:18김미정

[현장] "랜섬웨어, 기업 생존 위협한다… SK쉴더스가 제시한 대응 전략은?"

"랜섬웨어로 인한 피해는 단순히 기업의 비용 문제가 아니라 이제는 생존 문제로까지 확산되고 있습니다. 기업은 더 나은 복구 계획과 예방 조치가 필요합니다." 최재호 SK쉴더스 전무는 3일 서울 삼성동 코엑스에서 열린 '2024 SK쉴더스 사이버 시큐리티 미디어 데이' 행사에서 이같이 말했다. 이번 행사는 SK쉴더스가 주최해 버라이즌 비즈니스 등의 글로벌 고객사를 초청한 자리로, 올해 글로벌 주요 침해사고 인사이트와 보안 트렌드를 중심으로 다양한 논의가 이뤄졌다. 알리스테어 닐 버라이즌 글로벌 정보보안 총괄에 따르면 랜섬웨어는 현재 가장 심각한 사이버 위협 중 하나로, 기업당 평균 피해 비용이 450만 달러(한화 약 71억원)에 달한다. 올해 상반기에만 랜섬웨어로 인한 총 피해액이 4억5900만 달러(한화 약 6천400억원)로 추산됐으며 전체 피해의 20% 미만만 보고된 점을 감안할 때 실제 규모는 훨씬 더 클 것으로 보인다. SK쉴더스와 버라이즌은 주요 랜섬웨어 그룹의 작전 방식을 소개하며 이들의 진화된 공격 전술을 경고했다. 대표적으로 플레이 그룹은 '이중 갈취' 전략을 활용해 데이터를 암호화하고 탈취한 뒤 이를 공개하겠다고 협박한다. 또 '랜섬웨어 허브'라는 랜섬웨어 공격을 서비스처럼 제공하는 플랫폼도 등장했다. 공격 도구를 공격자들에게 빌려주고 성공한 공격 수익의 10%만 가져가는 구조다. 이 방식은 택시 플랫폼 우버처럼 서비스를 제공하는 운영 방식과 유사해 '랜섬웨어의 우버화'라는 별칭이 붙었다. 최재호 전무는 "랜섬웨어는 조직의 데이터뿐만 아니라 브랜드 신뢰까지 위협하는 매우 심각한 문제"라며 "복구 계획과 사전 시뮬레이션을 통해 기업의 복원력을 높여야 한다"고 강조했다. 최 전무와 닐 총괄은 아시아태평양 지역에서는 첩보 목적과 급격한 디지털화로 인해 웹 애플리케이션과 애플리케이션 프로그램 인터페이스(API)에 대한 공격 비율이 높다는 점을 지적했다. 이에 따라 아태지역 기업들은 취약점 관리와 보안 거버넌스 체계를 강화하는 동시에 인력을 확충해야 한다는 분석이다. 최 전무는 "효과적인 보안은 기술만으로 이루어지지 않는다"며 "체계적인 프레임워크와 인력 강화가 동반돼야 한다"고 설명했다. 이번 대담에서는 인공지능(AI)과 클라우드 기술 도입이 보안 환경에 가져올 긍정적 효과와 도전 과제도 논의됐다. 특히 국내 금융 산업의 네트워크 망분리 규제 완화는 AI 및 클라우드 기반 기술 도입을 촉진하는 신호로 평가됐다. 또 AI가 보안 관제 센터(SOC)에서 단순 작업을 자동화하며 효율성을 높일 수 있다는 점도 언급됐다. 다만 이러한 AI 도입은 새로운 역할과 책임을 요구하기 때문에 기업은 AI 리스크 관리와 기술 통합 역량을 갖춰야 한다. 닐 총괄은 "AI 보안 자동화와 보안환경 변화는 기업들이 데이터 공유와 협업을 확대하는 데 큰 기회를 제공한다"며 "다만 데이터 보호와 보안 통제를 위한 체계적 접근은 필수적"이라고 강조했다. 이번 대담에서는 올해 사이버 보안 환경에서 대두된 다양한 복합적 위협과 그 대응 방안이 심도 있게 논의됐다. 이로써 랜섬웨어의 심각성, 아시아태평양 지역에 특화된 위협, AI와 클라우드 도입이 가져오는 새로운 도전 과제를 해결하기 위해 기업들이 선제적이고 체계적인 전략을 수립해야 한다는 점에 대한 공감대가 형성됐다. 최재호 전무는 "완벽한 계획이라는 것은 따로 존재하지 않지만 현명한 첫걸음을 내딛는 것은 가능하다"며 "철저한 준비와 시뮬레이션을 통해 조직의 복원력을 높이는 것이 그 시작"이라고 강조했다.

2024.12.03 12:00조이환

이상운 금결원 CISO "망분리 개선에 맞춘 新정보보호체계 만든다"

"금융보안 규제 선진화와 망분리 개선 등 정보보호 컨플라이언스가 변화하는 시점입니다. 금융보안 규제가 기존 열거형 방식에서 목표와 원칙 중심으로 바뀌면서 스스로 보안을 강화하는 노력에 집중합니다. 금융결제원은 '新정보보호체계'를 만들고 있습니다." 금융당국이 금융산업 디지털 혁신을 촉진하기 위해 10년 된 금융권 망분리 규제를 개선하고 나섰다. 망분리 개선이 시작되면서 가장 분주해진 업무가 사이버보안 영역이다. 금융과 핀테크 등의 핵심 인프라의 보안을 총괄하고 있는 금융결제원 이상운 최고정보보호책임자(CISO)는 자율보안체계 수립에 집중한다. CISO의 역할이 그 어느 때보다 강조되는 시점이다. 체크리스트에 기반한 수동적인 보안에서 능동적인 보안 시대로 넘어간다. 이상운 CISO는 "금융공동망을 운영하는 금융결제원은 디지털 금융 시대 중요한 인프라를 책임지고 있다"면서 "망분리 규제 개선으로 외부와 연결 접점이 생기면 진화한 사이버 보안 위협에 노출되는 공격 표면이 늘어난다"고 말했다. 그는 "시스템 구축과 운영에서 망분리 규제 개선에 따른 장점을 취하면서도 보안성은 확보하는 정보보호체계가 핵심 경쟁력이 될 것"이라고 말했다. 금결원은 대내외 환경변화에 대응하고 중장기 정보보호 업무 방향 설정을 위해 미래 환경 변화에 적합한 新정보보호체계를 마련한다. 이 CISO는 "핵심과제인 다층적 보호 체계를 만들기 위해 제로 트러스트 기반 보안 플랫폼 구축과 안정화에 자원을 투입한다"고 설명했다. '절대 믿지 말고(Never Trust), 항상 검증하라(Always Vertify)'란 제로 트러스트 원칙에 기반한다. 이 CISO는 “제로 트러스트는 전통적인 경계 기반 보안을 무력화하는 최신 사이버 위협에 대응할 수 있다”면서 “망분리 규제 개선의 핵심 보안 요소인 다층적 보호 체계 구현의 근간이 된다”고 말했다. 금결원은 지난 10월 과기정통부와 KISA가 주관하는 '제로트러스트 도입전환 컨설팅' 사업에서 민간분야 지원 대상기업으로 선정됐다. 이 CISO는 “금결원 내 제로 트러스트 관련 현황 분석과 성숙도 평가, 보안모델, 로드맵 수립 등을 수행할 예정”이라며 “생성형AI와 클라우드 등을 활용할 수 있는 개방형 개발 및 테스트 환경에 적합한 제로 트러스트 보안 모델 설계가 목표”라고 밝혔다. 금결원은 규제 준수를 위한 모의해킹에 머무르지 않고 선제적으로 보안 취약점을 찾는데도 집중하고 있다. 그는 “디지털 전환 가속화와 신기술 의존이 높아지면서 외부 개방과 연결이 증가할 수 밖에 없다”면서 “사이버 공격 표면 확장은 피할 수 없다”고 말했다. 이 CISO는 “오펜시브 보안 전문기업과 함께 공격자 관점에서 대외 서비스에 대한 취약점 점검을 확대하고 있다”면서 “올해는 전년 보다 2배 가량 모의해킹 기간을 늘려 점검했다”고 강조했다. 금결원 보안팀은 이를 통해 공격과 침투 시나리오 이해하고 사고 인지와 초기 대응절차를 보강하는 성과를 달성했다. 이 CISO는 “규제에 맞춰 주어진 보안을 하던 시대는 끝났다”면서 “각 기업이 자체 시스템과 데이터에 가장 적합한 보안 체계를 만들고 운영해야 한다”고 말했다. 이어 “특정 기간을 넘어 지속적인 침투 테스트를 통해 변화하는 IT환경에서 사이버 복원력을 유지할 것”이라고 덧붙였다.

2024.11.25 11:08김인순

국방에 들어선 클라우드…"확장성·데이터 주권 확보 필수"

국방부가 정보화시스템에 클라우드 기술을 도입키로 한 가운데 삼성SDS와 네이버클라우드가 국방 분야의 클라우드 활용 방안과 전략을 제시했다. 단순히 보안성뿐 아니라 클라우드 확장성, 데이터 주권을 철저히 지키면서 클라우드 도입을 추진해야 한다고 입을 모았다. 삼성SDS 정우용 삼성클라우드플랫폼(SCP) 상무는 21일 모두의연구소 강남캠퍼스에서 열린 '국방 데이터 혁신 네트워크'에서 효과적인 클라우드 활용 방안에 대해 이같이 강조했다. 앞서 국방부는 올해 7월 정보화시스템에 클라우드 네이티브 기술을 도입한다고 밝혔다. 이를 위해 '국방정보체계 클라우드 네이티브 도입전략 연구' 사업 제안요청서(RFP)도 제출한 상태다. 사업예산은 2천999만원이다. 2030년까지 국방정보화 특수성을 반영한 도입전략을 발표할 예정이다. 이날 정우용 상무는 국방 분야가 클라우드를 효과적으로 활용하기 위해서는 확장성과 보안성, 클라우드 주권을 철저히 고려해야 한다고 말했다. 정 상무는 "그동안 국가는 서버 스토리지 네트워크를 일정 기간 사용한 후 재구축·고도화하는 방식을 취했다"며 "이런 방식으로는 클라우드 확장성을 기대하기 어렵다"고 지적했다. 이어 "클라우드를 통한 확장성에 대한 고민을 민간 클라우드 사에 위임해야 하는 이유"라고 강조했다. 그는 보안 측면에서는 CSO 분류 방식도 고민해야 한다고 말했다. 등급 분류는 기밀(C), 민감(S), 공개(O)로 이뤄졌다. 이 중 각 기관이 지정한 비공개 정보들은 기밀·민감 등급에 속해 접근이 통제·제한된다. 공개 등급은 일반적인 행정 정보와 가명 처리된 민감 정보 등이다. 여러 등급 정보가 섞였을 경우 상위 등급 기준으로 분류된다. 정 상무는 "군 민감정보는 상위 보안 영역에 포함될 수는 있지만 이는 낮은 클라우드 비용 효율을 야기할 수 있다"며 "프라이빗 클라우드보다는 퍼블릭 클라우드에 이를 배치하는 것이 적합"하다고 설명했다. 이어 "국방 데이터와 정보가 한국 법에 따라 관리되는 것이 핵심"이라고 강조했다. 정 상무는 방산 클라우드 예시로 대구 데이터센터에 구축된 자사 모델을 소개했다. 현재 이 모델은 업무 특성에 따라 망이 3개로 분리됐다. 망별로 다른 컨트롤 플레인을 갖췄다. 해당 모델 뒤에는 삼성SDS와 통하는 케이블이 연결됐다. 그는 "API를 통해서만 접근 가능하다"며 "최소한의 접근성만 허용"했다고 강조했다. 정 상무는 삼성SDS의 목표도 알렸다. 향후 목표 모델로는 군 전용으로 사용할 수 있는 민군협력형 클라우드(PPP)와 방산업 전용 방산클라우드를 국내 보안 기준에 맞춰 실시간, 대용량, 양방향으로 데이터 연계하는 것을 제시했다. 그는 "국정원에서 제시하는 군 전용 보안 솔루션을 탑재하고, 다층 보안 체계를 적용할 것"이라며 "제로 트러스트 개념 기반의 보안 클라우드를 구성해 민군 사용자 접근 관리를 강화할 것"이라고 밝혔다. 네이버클라우드 "뉴로클라우드 기능 이미 검증" 네이버클라우드는 이미 뉴로클라우드를 통해 기밀 데이터를 학습·분석한 경험을 갖췄다고 밝혔다. 이를 기반으로 뉴로클라우드 적용 사례를 국방 분야로 확장하겠단 각오다. 현재 네이버클라우드는 이미 삼성전자에 뉴로클라우드를 공급해 반도체 설비와 공정 설계 등 국가 비밀 데이터 학습을 내부 환경서 제공하고 있다. 이날 네이버클라우드 강민석 공공사업부문 이사는 뉴로클라우드에서 민감 데이터 관리가 가능한 비결로 머신러닝 플랫폼 'CL옵스'를 꼽았다. CL옵스는 중앙처리장치(GPU) 멀티 클러스터링 기반 대규모 학습을 돕는다는 플랫폼이다. 그는 "CLOps는 국방 분야의 민감한 데이터를 활용한 추가 학습을 지원할 수 있다"며 "국방 분야의 민감 정보 등급에서 추가 학습을 할 수 있어 간부들이나 해당 당사자들이 이용할 수 있는 서비스를 제공할 수 있다"고 밝혔다.

2024.11.21 17:39김미정

박현주 시옷 대표 "중요 정보 유출 사고 직접 경험하면서 대응 솔루션 필요 절감"

“내부자가 회사 중요 문서를 유출한 사고를 직접 경험했습니다. 법적 분쟁이 시작됐는데 내부자에 의한 기술 유출 증거를 확보하는 난관이 있었습니다.” 모빌리티 보안 전문기업 시옷은 최근 주요 데이터 이동을 실시간으로 감지해 유출 시도를 탐지하는 능동형 내부자 정보유출 감지솔루션(DLD) '위즐(Weasel)'을 출시했다. 시옷이 모빌리티를 넘이 엔터프라이즈 보안 영역까지 사업을 확장한 것은 사고에서 얻은 교훈이었다. 박현주 시옷 대표는 “함께 믿으며 일하던 내부자가 회사 중요 문서를 유출한 사고를 직접 경험하면서 DLD 제품을 개발하게 됐다”고 설명했다. 박 대표는 직접 사고를 겪으며 솔루션의 필요성을 절감했다. 시옷은 제품을 개발하면서 같은 고민을 하는 중소기업 대표들의 목소리를 들었다. “대기업은 내부자 정보 유출 사고를 예방하기위해 정보 유출을 막는 DLP(Data Loss Prevention)나 DRM(Digital Right Management), EDR(Endpoint Detection and Response) 등의 보안 솔루션을 도입하여 운영하고 있습니다. 하지만, 여전히 사고는 끊이지 않습니다.” 박 대표는 중소기업은 보안조직이나 인력 부족과 높은 비용 등의 문제로 내부자 정보 유출 대책 마련에 엄두를 내지 못하고 있다고 설명했다. 그는 “기존 보안솔루션의 문제점을 보완하고 저비용으로 강력한 보안 체계를 구축할 수 있는 방법으로 위즐을 내놨다”고 말했다. 위즐은 기존의 보안솔루션이 제공하는 정보 유출 차단이나 방어의 방식과는 달리, 유출로 발전할 수 있는 모든 정보들의 이동을 기록하고 증거를 수집해 내부자 정보 유출을 감지하는 DLD(Data Leakage Detection)솔루션이다. 중소기업이 큰 비용을 들이지 않고도 사용가능하도록 SaaS 기반의 비용 효율적인 서비스도 제공한다. 기업 내부에 전문적인 보안 인력이나 대규모 인프라 없이도 손쉽게 도입할 수 있다. 박 대표는 “기존 솔루션들이 내부자의 정보 전송 및 접근을 차단하는 통제 방식에 중점을 두고 있다”면서 “위즐은 사용자가 정보 자원을 자유롭게 사용할 수 있도록 허용하면서도, 정보 이동에 대한 강력한 기록과 증적을 남긴다”고 말했다. 내부의 데이터 이동에 대한 가시성을 확보한다. 사후 문제발생시 강력한 법적 대응을 돕고 기업이 마음놓고 정보 활용을 할 수 있게 한다. 박 대표는 “DLD는 DLP와 상호 보완적으로 사용할 수 있다”면서 “업무 생산성에 영향을 주지 않으면서 보안을 확보하는 대응책”이라고 설명했다. 시옷은 2015년 설립된 보안 전문기업이다. 그동안 임베디드 보안 소프트웨어 기술 뿐만 아니라 국내 최고의 저전력, 초경량 암호기술과 하드웨어 제작역량을 기반으로 V2X 보안, Secure OTA, FMS 단말기, PnC 충전보안, IoT 보안등 모빌리티 보안을 선도해왔다. 이번 신개념 내부자 정보유출 감지 솔루션 '위즐' 발표를 시작으로 본격적으로 일반 IT 정보보안 시장에 진출하며, 종합 보안 전문 회사로의 변신을 꾀하고 있다.

2024.11.21 11:00김인순

K-방산 지속 성장 위해 '사이버 보안' 강화가 필수

지정학적 위기감이 고조되며 글로벌 방산 시장이 주목받는 가운데 관련 기술 보호가 이슈로 떠올랐다. K-방산의 지속 성장을 위해 핵심 기술 보호가 시급하다. 앤앤에스피(대표 김일용)는 19일 AT센터에서 열린 제 10회 방산기술보호 및 보안 워크숍에 참여, K-방산 핵심 기술 보호 대응전략을 발표했다. 한국방위산업진흥회와 한국방위산업학회, 한국정보보학회는 '방산4강 도약을 위한 방산안보'를 주제로 보안 워크숍을 개최했다. 김기현 앤앤에스피 부사장은 '방산무기 체계와 대응 세션'에서 망분리 정책 변화에 따른 대응법을 발표했다. 러시아-우크라이나 전쟁과 이스라엘-팔레스타인 분쟁 등 글로벌 지정학적 위기가 끊이지 않으며 각국의 자주 국방 기조가 거세다. 이에 따라 K방산 수출 규모는 더욱 증가할 전망이다. K 방산 수출이 늘면서 관련 기업을 노린 사이버 공격도 늘었다. 북한과 러시아 등 해커조직은 방산업체와 협력업체를 표적해 첨단기술과 기밀정보 탈취에 열을 올리고 있다. 방산 분야 전반에 걸쳐 디지털 전환이 가속화되면서 사이버 보안 중요성이 높아지고 있다. 김 부사장은 “방산업체를 노린 공격이 급증하고 있는 가운데 내부의 중요 정보를 등급에 맞춰 안전하게 보호하는 정책이 시행된다”면서 “대기업은 물론이고 협력업체도 등급에 맞춰 체계적인 보안 대책을 마련해야 한다”고 말했다. 이어 “방산 관련 소프트웨어 공급망 보안은 물론 보안이 다른 네트워크 간에 안전한 데이터 이동에 신경써야 한다”고 덧붙였다.

2024.11.20 13:38김인순

금융권 망분리 규제 완화 수요 급증…NHN클라우드, 증권사 공략 가속

망분리 규제 완화 등으로 금융권의 클라우드 및 AI 도입이 가속하는 가운데 NHN클라우드가 금융분야 전문성을 기반으로 증권사 실무 리더진에 최적의 클라우드 구축 방안을 제시했다. NHN클라우드는 최근 주요 증권사의 IT관리자, 담당자 등을 초청해 개최한 '증권사 클라우드 구축 사례 및 AI 활용 방안 세미나'를 성료했다고 14일 밝혔다. 이번 세미나는 미래에셋증권, 신한투자증권, LS증권, DB금융투자, 메리츠증권, 유진투자증권, 현대차증권 등 주요 증권사가 참가했다. 세미나에서 NHN클라우드는 ▲증권사 랜딩존 설계 및 구축 전략(NHN클라우드 김팔수 수석) ▲증권사 특화 클라우드 서비스(NHN클라우드 박상익 선임) ▲금융분야의 스마트 업무환경 구성(NHN크로센트 전정무 이사) ▲올인원 협업툴 두레이로 경험하는 AI 활용법(NHN두레이 백창열 대표) 등 증권사 환경에서 적용 가능한 클라우드 및 AI 활용 방안을 담은 세션을 진행했다. 먼저 '증권사 랜딩존 설계 및 구축 전략' 세션에서는 금융분야 규제·규정 준수를 갖춘 '랜딩존' 소개와 모범 사례를 설명했다. 이어 '증권사 특화 클라우드 서비스' 세션에서 ▲증권 트레이딩 시스템의 빅데이터 수용 ▲시세 및 체결 실시간성에 대응 가능한 고성능 클라우드 인프라, GPUaaS(GPU As A Service, 클라우드 환경에서 GPU를 서비스 형태로 제공) 등 증권사 특화 클라우드 서비스를 소개했다. '금융분야의 스마트 업무환경 구성' 세션에서는 망분리 환경 변화에 따른 DaaS를 통한 대응 방안을 설명했다. 또 '올인원 협업툴 두레이로 경험하는 AI 활용법'에서는 두레이AI를 활용해 협업을 촉진하고 실용적으로 업무 생산성을 향상할 수 있는 방안을 제시했다. 특히 이번 세미나에서는 NHN클라우드가 수행한 실제 사례를 바탕으로 금융업 관점에서 클라우드 활용성을 극대화하는 방법론을 제시했다. 고객사 데이터센터에 전용 리전을 구성하고 이를 NHN클라우드 서비스와 연계해 금융 보안 가이드 충족은 물론 최신 클라우드 기술 이용이 가능한 '리전 서비스'를 소개했다. 또 금융사에서 사용하던 기존 VDI 시스템을 DaaS로 고도화해 월 구독 형태의 클라우드 기반 가상 데스크톱으로 전환하는 사례 등을 상세히 소개해 참석자의 큰 호응을 얻었다. 행사에 참가한 LS증권 박경수 팀장은 "최근 여의도에서도 클라우드 및 AI 관련 관심이 높고 기술 변화에 대응하며 이를 업무에 적용하기 위한 증권사 인프라 담당자의 고민이 큰 상황"이라며 "이 시점에서 세미나를 통해 실제 구축사례와 증권사에 중요한 시세와 체결 관련 검증사례 등을 접해 고민을 해결하고 증권분야 클라우드 전환에 대한 신뢰를 얻었다"고 밝혔다. 김동훈 NHN클라우드 대표는 "최근 망분리 규제 완화에 따른 업무 혁신 제고 방안으로서 금융권에서 클라우드 도입에 관한 관심이 높다"며 "다양한 컴플라이언스, 정책, 지침 등을 고려해야 하는 금융산업 고객들이 최적의 클라우드를 구축하고 운영할 수 있도록 적극 지원할 것"이라고 말했다.

2024.11.14 11:16장유미

[현장] "제로트러스트 보안으로 세계 노린다"…모니터랩, 'IASF 2024' 간담회 개최

"망분리 규제 완화로 보안 경계가 더욱 복잡해지는 가운데 제로트러스트는 필수적인 보안 전략으로 자리 잡고 있습니다. 우리는 혁신적인 보안 솔루션으로 국내를 넘어 글로벌 시장에서 선도 기업으로 자리매김하겠습니다." 이광후 모니터랩 대표는 12일 서울 여의도 콘래드 호텔에서 열린 'IASF 2024' 기자 간담회에서 이같이 밝혔다. 이날 행사에서 모니터랩은 향후 사업 전략과 함께 회사의 주요 보안 솔루션을 소개하며 해외 시장 진출 계획을 발표했다. 최근 원격 근무의 증가와 클라우드 서비스 확산으로 인해 전통적인 보안 경계가 모호해지면서 '제로트러스트' 보안 모델이 주목받고 있다. 제로트러스트란 어떤 것도 신뢰하지 않고 항상 검증한다는 원칙을 기반으로, 네트워크 접근 시마다 철저한 인증 절차를 거치도록 하는 보안 모델이다. 기존 네트워크 기반 보안 체계는 내부와 외부를 구분해 외부 위협에 대응하는 데 초점을 맞췄다. 그런데 최근의 급변하는 IT 환경에서는 내부자에 의한 위협이나 기존 보안 경계의 한계로 인해 단순히 외부 위협을 차단하는 방식만으로는 충분하지 않다. 제로트러스트는 이러한 문제를 해결하기 위해 외부는 물론 내부에서의 모든 접근을 지속적으로 검증함으로써 보안을 강화한다. 이광후 대표는 "내부로 침투하는 위협이 증가하고 공격 표면이 확장되는 상황에서 기존 보안 방식으로는 한계가 있다"며 "모니터랩은 제로트러스트 아키텍처를 기반으로 한 솔루션을 통해 이러한 문제를 해결하고자 한다"고 설명했다. 이날 모니터랩은 제로트러스트 보안을 구현하기 위한 핵심 솔루션들을 발표했다. 먼저 'AIZTNA'는 구축형 제로트러스트 네트워크 접근(ZTNA) 솔루션으로, 사용자 신원 확인과 기기 상태 검증을 통해 인가된 기기만이 네트워크에 접속할 수 있도록 한다. 이로써 인가된 직원이라도 해킹된 기기를 사용 중이면 즉각적으로 시스템이 출입 금지로 분류한다. 이렇게 철저히 관리해 외부 공격이나 위험한 기기의 접근을 막을 수 있다. '아이온클라우드 SRA(AIONCLOUD SRA)'는 SaaS 기반의 구독형 제로트러스트 솔루션이다. 클라우드를 통해 신속하게 배포되며 사용자는 원격에서도 안전하게 네트워크에 접속할 수 있다. 유연한 확장성과 관리 편의성을 제공해 비용 효율적인 원격 근무 환경을 지원한다. 'AISWG'는 원격 브라우저 격리(RBI)를 탑재한 보안 웹 게이트웨이다. 모든 웹 콘텐츠를 가상 환경에서 실행해 악성 코드와 위협 요소를 원천 차단한다. 특히 어플라이언스 기반 구축형과 시큐리티 서비스 엣지(SSE) 플랫폼 기반의 구독형 방식으로 제공돼 다양한 환경에서의 보안 관리를 지원할 수 있다. 이 대표는 "이 솔루션들은 새로운 시대의 보안 요구 사항을 충족시킨다"며 "이로써 기업과 기관이 더욱 안전하고 효율적인 IT 환경을 구축하는 데 기여할 것"이라고 강조했다. 이러한 제로트러스트 보안 솔루션을 통해 모니터랩은 국내 뿐만 아니라 글로벌 보안 시장 확장에도 속도를 내고 있다. 실제로 이미 일본, 동남아시아, 중동 등지에서 고객사를 확보하며 해외에서도 경쟁력을 높이기 위해 적극적인 전략을 펼치고 있다. 현재 전 세계 40개국에 15개 리전의 엣지 노드를 구축한 상태다. 이 대표는 "해외 시장 개척을 위해 네이티브 영어를 구사하는 엔지니어 등 전문 인력을 확보하고 현지 파트너사와의 협력을 강화하고 있다"며 "특히 일본 시장에서는 '아이온클라우드' 서비스가 큰 주목을 받고 있다"고 말했다. 이어 "기술력뿐만 아니라 현지화 전략을 철저히 해 각 국가의 시장 특성에 맞춘 솔루션과 서비스를 제공할 것"이라고 밝혔다. 모니터랩은 해외 시장 공략과 동시에 국내 시장의 변화에도 발맞추고 있다. 망분리 규제 완화 정책이 추진되면서 공공과 금융 부문에서 가상 데스크톱 인프라(VDI)나 원격 브라우저 격리(RBI) 같은 논리적 망분리 기술과 제로트러스트 보안 체계의 도입이 활발해질 전망이다. 이 대표는 "내년에는 망분리 규제 완화에 맞춰 이러한 솔루션들이 시장에서 본격적으로 도입될 것"이라며 "우리는 이러한 변화에 선제적으로 대응해 국내외 시장에서 모두 경쟁력을 강화해 나갈 것"이라고 강조했다. 그러면서 "단기적으로는 망분리 완화에 따른 솔루션의 국내 확산에 집중하지만 장기적으로는 엣지 컴퓨팅 기반의 글로벌 보안 플랫폼 기업으로 성장해 나갈 것"이라고 강조했다.

2024.11.12 13:58조이환

韓 금융권에 밀려드는 해외 CSP…세일즈포스 이어 워크데이도 경쟁 합류

최근 금융권에 클라우드가 확산되며 해외 클라우드 서비스 제공업체(CSP)들의 공습이 본격화 된 가운데 워크데이도 경쟁에 합류하며 도전장을 던졌다. 워크데이는 금융보안원 혁신금융서비스 지정을 위한 CSP 안전성 평가를 성공적으로 완료했다고 28일 밝혔다. 국내 금융회사는 상용 클라우드 컴퓨팅 서비스를 이용하고자 하는 경우 감독규정 항목에 대해 CSP 안전성을 평가해야 한다. 금융보안원은 금융사를 대신해 CSP 안전성 평가를 대표로 수행하고 금융사는 해당 결과를 활용할 수 있다. 최근 금융권의 망분리 규제가 단계적으로 완화되면서 금융사들은 클라우드 기반 서비스형 소프트웨어(SaaS)와 생성형 AI 도입을 가속화 하는 분위기다. 특히 지난 8월 발표된 '금융분야 망분리 개선 로드맵'에 따라 더 다양한 SaaS 솔루션이 금융사에 적용될 수 있을 것으로 예상되며 해외 기업들이 고객 확보를 위해 발 빠르게 움직이는 모습이다. 올 초에는 세일즈포스가 CSP 안전성 평가를 완료하고 클라우드 플랫폼 '하이퍼포스'를 앞세워 영역을 넓히고 있다. SAP 역시 지난달 CSP 안전성 평가를 마친데 이어 금융보안원의 확인 평가 단계를 앞두고 있다. 평가는 다음 달 안에 최종 완료할 계획이다. 워크데이는 이번에 금융보안원의 인적자본관리(HCM), 채용, 학습, 인재 최적화, 시간 관리, CCTPP(클라우드 커넥트 포 서드파티 페이롤)에 이르기까지 다양한 인사 서비스에 대한 안정성 평가를 받았다. 맞춤형 애플리케이션 개발을 지원하는 '워크데이 익스텐드'도 이번 평가에 포함됐다. 워크데이는 이번 평가를 성공적으로 완료함으로써 엄격한 데이터 보안 요구사항을 가진 국내 금융 고객사들에게 클라우드 기반 인사관리 솔루션을 제공할 수 있게 됐다. 다양한 규제로 클라우드 기반 HCM 도입에 어려움을 겪었던 국내 금융고객들을 적극 공략하고 디지털화를 지원한다는 계획이다. 이번 경험을 바탕으로 CSP 대표 평가를 통과하기 위한 사전 작업도 준비하고 있다. 정응섭 워크데이코리아 지사장은 "CSP 안전성 평가를 완료함으로써 국내 데이터 보안과 안전성이 강조되는 산업군에 대한 지원 역량과 경쟁력을 확보했다"며 "앞으로도 국내 금융권 고객들이 신뢰할 수 있는 다양한 산업의 디지털 혁신을 지원하기 위한 노력을 지속할 것"이라고 말했다.

2024.10.28 18:01장유미

시옷 "AI 시대 기업 정보 흐름, '위즐'로 모두 감시·기록"

"기업 내 정보 유출 사례가 늘고 있습니다. 특히 중소·중견 기업은 이를 막을 수 있는 인력·비용이 부족합니다. '위즐(Weasel)'은 간편하고 낮은 비용으로 기업 정보 흐름을 감시해 유출 사고를 예방합니다. 특히 망분리 완화 후 AI 서비스에서 발생할 수 있는 정보 움직임까지 관리할 것입니다." 박현주 시옷 대표는 23일 삼성동 신라스테이에서 기자간담회를 열고 기업 데이터 이동 감지와 유출 탐지를 돕는 내부자 정보유출 감지솔루션(DLD) 위즐 특장점을 이같이 소개했다. 위즐은 유출로 발전할 수 있는 기업 정보 이동을 기록하고 증거를 실시간 수집하는 솔루션이다. 이를 통해 내부자 정보 유출을 실시간 감지할 수 있다. 작동 방식도 간단하다. 기업 관계자가 내부 문서나 정보를 이메일이나 타사 웹사이트, 디바이스 등으로 전송했을 때 위즐이 유출 경로를 기록하는 식이다. 이를 통해 내부 문서·데이터가 어떤 방식으로 유출됐는지 바로 보여준다. 서비스형 소프트웨어(SaaS)나 온프레미스 형태 모두 이용 가능하다. 박 대표는 위즐 솔루션이 중소·중견 기업을 겨냥해 만들었다고 밝혔다. 중소·중견 기업 내부서 정보 유출 사례가 늘어나고 있지만 이에 대한 대책 마련이 부족하다는 이유에서다. 최근 경찰청이 발표한 올해 상반기 정보 유출 현황에 따르면 올 상반기 기술유출 사고 총 47건 중 38건이 중소기업에서 발생했다. 주요 유출 주체는 내부인 소행이다. 사고 예방을 위해 소수 기업은 내부자 정보 유출을 막는 보안 솔루션을 도입하기 시작했다. 그러나 다수 기업은 보안인력 부족과 높은 운영 비용 문제로 대책 마련에 엄두를 내지 못하는 실정이다. 박 대표는 "위즐은 기업 내부에 전문 보안 인력이나 대규모 인프라 없이 구축 가능하다"며 "사용하기 간편하고, 가볍고, 저렴한 솔루션"이라고 강조했다. 실제 위즐은 중앙장치(CPU)와 메모리 사용량이 타사 탐지 솔루션에 비해 적게 든다. 스텔스 모드를 통해 모니터링 정확도도 높다. 여러 정보 전송 채널에서 발생하는 데이터 이동을 효율적으로 감시할 수 있는 이유다. 박 대표는 위즐이 기존 솔루션과 다르다고 강조했다. 보통 감지 솔루션은 정보 흐름을 차단하는 기능에 초점 맞춘다. 이를 통해 데이터나 정보가 유출되는 것을 막아야 하기 때문이다. 반면 위즐은 기업 데이터와 정보 흐름을 차단하지 않는다. 정보가 어떤 목적으로 어떻게 사용되는지에 대한 기록과 종적 남기기에 집중한다. 기업은 정보 유출 발생 시 위즐 기록을 통해 강력한 법적 대응을 할 수 있다. 박 대표는 "위즐은 통제가 아닌 감시와 관리에 초점 맞췄다"며 "정보 흐름을 자유롭게 하되 흔적을 확실히 남긴다"고 말했다. 망분리 완화 코 앞…"AI 사용 데이터 흐름도 관리" 시옷은 곧 시행될 망분리 완화에 따른 보안 강화 요구도 위즐을 통해 충족할 수 있다고 밝혔다. 향후 망분리가 완화되면 공공기관과 금융기관은 서비스형 소프트웨어(SaaS) 솔루션이나 생성형 AI 서비스 등을 업무 기기에서 활용할 수 있다. 공무원도 오픈AI 챗GPT를 업무에 활용할 수 있는 셈이다. 이에 일각에선 망분리 완화에 따라 발생할 수 있는 보안 취약점에 대비가 시급하다고 입을 모았다. 망분리가 완화되는 만큼 클라우드나 생성형 AI 서비스에서 발생할 수 있는 해킹이나 스캠 등에 대비해야 하기 때문이다. 박 대표는 위즐이 기업 내부 문서나 폴더뿐 아니라 클라우드·생성형 AI 서비스 내 데이터까지 관리까지 할 수 있다고 강조했다. 그는 "이 솔루션은 챗GPT 사용 시 유출될 수 있는 기업 문서나 비정형 데이터, 정보 활용 경로를 모두 기록한다"고 설명했다. 이어 "망분리 완화 후 AI로 인한 정보 유출 우려를 해소할 수 있을 것"이라며 "시장에서 큰 호응이 예상된다"고 덧붙였다.

2024.10.23 14:14김미정

SAP, SC제일은행·KB국민은행 SaaS 도입 지원…망분리 완화로 금융시장 '활짝'

SAP가 망분리 규제 완화로 서비스형 소프트웨어(SaaS)와 생성형 인공지능(AI) 도입에 나서는 금융사 지원에 본격적으로 나선다. SAP는 22일 SC제일은행이 인사관리 혁신을 위해 SaaS 서비스 'SAP 석세스팩터스'를 도입했다고 밝혔다. 금융위원회에 따르면, 올해 3분기 동안 187건의 혁신금융서비스 신청이 접수되었으며, 그중 70.6%(132건)가 '전자금융·보안' 분야에 집중됐다. 또한 지난 8월 발표된 '금융분야 망분리 개선 로드맵'에 따라 더 다양한 SaaS 솔루션이 금융사에 적용될 수 있을 것으로 예상되며, SAP 코리아를 비롯한 IT 기업들은 금융사 고객 확보를 위해 발 빠르게 움직이고 있다. SAP 측에 따르면 금융사의 SaaS도입은 협업 도구 중심으로 이뤄지고 있다. 인사관리 분야에서는 인사정보 관리, 조직 및 인력 분석 등 종합적인 인사관리 기능을 제공하는 HR 솔루션 SAP석세스팩터스의 활용이 두드러진다. 최근 SC제일은행은 인사관리 혁신을 위해 SAP 석세스팩터스를 도입했다. 서비스 혁신을 위해 적극적으로 SaaS를 활용하고 있는 SC제일은행은 SAP 석세스팩터스를 활용해 비즈니스 의사결정과 연계된 핵심 과제에 신속하고 정확하게 대응한다는 방침이다. 더불어 솔루션 도입으로 인사 및 성과 관리 부문에서 효율성을 강화하고, 전략적 인재 경영을 실현할 계획이다. KB국민은행도 이러한 목표로 SAP 석세스팩터스를 도입한 바 있다. IT 기업들이 금융시장에 진출하기 위해서는 클라우드 서비스 제공자(CSP)의 안전성을 반드시 평가해야 한다. 금융사들은 전자금융감독규정 등 다양한 규제 사항을 충족해야 하기 때문에 CSP 안전성 평가는 금융 SaaS 시장 공략의 필수 관문이 되고 있다. 이에 SAP 코리아는 SAP S/4HANA 클라우드 프라이빗 에디션에 대해 금융보안원의 대표평가를 완료하며 금융권 공략을 위한 준비에 박차를 가하고 있다. 현재 SAP 코리아는 금융보안원의 최종 확인평가를 앞두고 있으며, 오는 11월 내로 모든 절차를 완료할 계획이다. 이를 통해 금융사들은 SAP 솔루션 도입 시 보안 신뢰성을 확보하고 보다 신속하게 클라우드 전환을 진행할 수 있을 것으로 전망된다. SAP는 포트폴리오 전반에 비즈니스 AI를 도입해 기업 고객이 생성형 AI를 쉽게 활용할 수 있도록 지원하고 있다. 특히 SAP 파운데이션 모델은 2만여 고객 동의 하에 데이터를 학습해, 기업용 환경에 최적화된 인사이트를 제공한다. 또한 SAP의 생성형 AI 허브에는 25개 자체 거대언어모델(LLM)이 내재화돼 있어, 고객 특성에 맞춰서 비즈니스화 할 수 있다. 게다가 데이터가 고객사에서만 머무르고 공개된 언어모델로 보내지지 않아 데이터 프라이버시의 장점도 갖추고 있으며, 직무 기반 권한 및 인증 메커니즘을 통해 민감한 데이터 접근을 제한함으로써 데이터 보안을 강화한다.

2024.10.22 10:48남혁우

"생성형 AI 도입 전 사이버 공격 표면 확인…보안위협 지속 관리"

"사이버 보안팀은 방어를 넘어 끊임없이 위협을 찾아내 능동적으로 대처해야 합니다. 수동적인 방어를 넘어 공격적인 대응으로 보안의 패러다임이 이동했습니다." 오펜시브 보안 전문 기업 엔키화이트햇은 지난 8월 기업이 능동적으로 보안 상황을 점검하고 대응할 수 있는 구독형 침투테스트서비스 '오펜 PTaaS'를 공개했다. 엔키화이트햇의 첫번째 서비스로서소프트웨어(SaaS)다. 기존에 해커들이 주축이된 회사는 주로 컨설팅 사업에 집중해왔다. 엔키화이트햇은 글로벌 수준의 화이트햇 해커 노하우를 기업 보안 담당자들이 편리하게 빌려 쓸 수 있는 서비스로 개발했다. 해킹 기술력에 제품 구현력까지 갖춘 기업으로 발돋움했다. 엔키화이트햇은 글로벌 해킹 대회에서 실력을 인정받은 보안 전문가들이 모인 스타트업이다. 이성권 대표는 “일회성으로 끝나는 모의해킹으로 급변하는 위협환경에서 보안 수준이 유지 되지 않는다”면서 “침투테스트 컨설팅하며 쌓은 노하우를 기업 보안 담당자들이 보다 편리하게 이용하면서 능동적으로 대처하는 방법을 고민했다”고 설명했다. 오펜 PTaaS는 기업 보안팀이 복잡한 컨설팅 계약 과정을 간소화하면서 지속적으로 화이트햇 해커 기술력을 빌려쓰는 서비스다. 기업 보안팀은 오펜 PTaaS를 구독해 내부 공격 표면이나 침투경로, 보안 취약점을 지속적으로 식별하고 관리할 수 있다. 기업 보안팀이 원하는 시기에 침투테스트를 주기적으로 하고 대응책도 수립한다. 이 대표는 “최근 생성형AI와 클라우드 사용이 증가하면서 기업이 신기술 채택에 따른 사이버 공격 표면이나 취약점을 어떻게 찾아야할지 고민한다"면서 “오펜 PTaaS는 각종 IT인프라 운영 미숙이나 설정 오류, 솔루션 취약점, 해커의 공격 루트를 찾아 대응책을 제시한다"고 설명했다. 이어 “최근 관심이 높은 제로 트러스트(Zero Trust) 아키텍쳐 준수 여부 진단도 가능하다”면서 “침투테스트를 받은 후 PTaaS를 구독해 전문 화이트해커와 신속히 커뮤니케이션하며 보안 상태를 유지하는 기업이 늘고 있다"고 덧붙였다. 오펜 PTaaS는 레드(RED)/블루(BLUE)/퍼플(PURPLE)로 구성됐다. 레드는 조직의 공격 표면・침투 경로・보안 취약점을 식별・관리하는 영역이다. 블루는 심층 위협 분석・대응에 활용 가능한 악성코드 분석 서비스와 공격자 TTPs 기반 탐지 규칙을 제공하는 분야다. 퍼플은 실전형 사이버 공방 훈련과 보안팀 강화 교육을 제공해 조직과 제품의 전 주기 지속적인 보안에 활용할 수 있다. 오펜 PTaaS를 지속해 사용하면 기업과 기관의 과거와 현재 보안 수준의 비교 평가가 가능하다.

2024.10.21 13:26김인순

"데이터 관리 최적화"…파수-메가존, DSPM 연내 출시

파수가 다양한 클라우드에서 데이터 현황을 파악하고 민감정보를 검출할 수 있는 솔루션을 개발한다. 파수는 메가존클라우드와 손잡고 클라우드 데이터 관리 제품을 공동개발한다고 25일 밝혔다. 양사는 데이터 관리 핵심으로 주목받는 DSPM(Data Security Posture Management) 솔루션을 연내 출시할 계획이다. DSPM은 파수의 데이터 식별·분류 솔루션인 '파수 데이터 레이더(FDR)' 기반으로 개발된다. 파수 데이터 레이더는 모든 저장소 데이터 현황을 파악하고 자동 분류하는 솔루션이다. 개인정보 같은 민감정보를 실시간 검출하고 암호화·분류·격리하거나 일정 기간 후 권한 회수·파기할 수 있다. 양사는 이를 서비스형 소프트웨어(SaaS)로 개발하기로 했다. 구매부터 구축, 운영까지 자동화할 계획이다. DSPM 솔루션은 메가존클라우드의 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP) 형태로도 제공된다. 이를 통해 국내외 고객이 간편하게 클라우드 보안을 강화할 수 있을 것으로 기대된다. 특히 정부의 클라우드 전환 사업 확대와 금융 분야의 망분리 규제 완화와 맞물려 클라우드 내 개인정보 보호가 더욱 중요해짐에 따라 이에 대응하기 위한 최적의 솔루션으로 자리잡을 전망이다. 최근 엔터프라이즈 데이터 관리의 중요 과제로 주목받고 있는 DSPM은 멀티 혹은 하이브리드 클라우드 환경에서 저장 위치에 관계없이 데이터를 안전하게 보호하고 관리하기 위한 보안 전략이다. 특히 개인정보 등의 민감정보 관리와 컴플라이언스 대응에 필수적으로, 데이터 식별과 분류, 중요도 및 위험도 평가, 우선순위 지정, 지속적인 모니터링을 포함한다. 메가존클라우드 이수영 부사장은 "고객이 쉽고 안전하게 클라우드를 활용할 수 있도록 지속적으로 서비스를 개발하고 있다"며 "파수와 함께 개발하는 DSPM이 메가존클라우드 CNAPP에 더해져 클라우드 생태계 안에서 애플리케이션 라이프사이클을 보호하고, 높아져가는 클라우드 보안 수요를 만족시킬 수 있을 것"이라고 말했다. 파수 윤경구 전무는 "클라우드 내 관리 사각지대에 놓인 중요 데이터를 효율적으로 관리할 수 있는 DSPM은 클라우드 확대와 망분리 과제에 직면한 국내는 물론 전세계적으로 클라우드 보안의 필수 요건으로 떠오르고 있다"며 "이번 공동 개발을 통해 개인정보관리 컴플라이언스 대응 등의 목적으로 많은 기업 및 기관에서 활용하고 있는 파수 데이터 레이더를 클라우드에서도 손쉽게 이용할 수 있을 것"이라고 밝혔다.

2024.09.25 10:08김미정

"금융권 망분리 개선, 핵심은 데이터 주권"

"망분리 규제가 완화되는 만큼 금융기관은 자체적인 보안과 규제 준수에 대한 책임도 커진다. 특히 급증하는 사이버 위협 속 거래정보 등 중요 데이터가 외부로 유출되는 것을 원천적으로 방지하고 데이터주권을 지키기 위한 보안 게이트웨이가 필수적으로 요구될 전망이다." 성기운 모놀리 대표는 13일 서울 강남구 역삼동에 위치한 모놀리 사무실에서 이와 같이 말하며 금융권 망분리 규제 완화에 따른 데이터 주권의 중요성과 이를 보호하기 위한 방안을 제시했다. 지난달 금융위원회는 '금융 분야 망분리 개선 로드맵'을 발표했다. 생성형 인공지능(AI) 도입 등 클라우드를 중심으로 빠르게 발전하는 IT기술 활용을 저해하고 연구·개발이 어려운 망분리 환경을 개선해 금융권의 경쟁력 향상을 도모하기 위함이다. 금융당국은 현행 금융보안체계가 인터넷 등 외부통신과 분리된 환경을 전제로 구성되어 온 점을 고려해 단계적 개선을 추진한다. 다만 인공지능(AI) 등 신속한 대응이 필요한 과제는 샌드박스 등을 활용해 빠르게 지원할 계획이다. 성 대표는 “로드맵 발표 이후 은행을 비롯해 금융, 보험 등 모든 금융권에서 본격적으로 AI를 도입과 서비스형 소프트웨어(SaaS) 활용을 위한 발 빠른 행보를 보이고 있다”며 “다만 이 과정에서 기업이 데이터주권을 지키기 위한 책임이 더욱 막중해질 전망”이라고 설명했다. 데이터주권은 개인 정보, 기업 기밀 등 개인이나 조직에 큰 영향을 미칠 수 있는 데이터를 기업이나 정부에서 직접 관리하는 것을 말한다. 특히 금융사의 경우 개인정보, 신용정보, 거래정보 등 기업 외적인 민감데이터를 다양하게 다루는 만큼 데이터주권 확보 여부가 중요하게 작용한다. 그는 “최근 전세계적으로 IT장애나 사이버 위협 등이 급증하는 상황에서 만약 기업에서 민감 데이터를 직접 제어할 수 없다면 즉각적인 대처가 어려울 수밖에 없다”며 “금융기관들이 데이터의 처리, 저장 등 모든 운영 업무를 완전히 통제할 수 있어야 비로소 안전하게 이를 활용한 AI를 활용한 서비스 혁신이나 고객서비스가 가능하다”고 강조했다. 모놀리는 금융권 등 고보안과 데이터주권 유지가 요구되는 산업에서 안전하게 클라우드와 연계해 데이터를 활용할 수 있는 방안으로 엔클레이브를 제시한다. 모놀리 엔클레이브는 망분리나 프라이빗 클라우드 등 사설망으로 구축된 환경에서도 원본 데이터는 기업 내부에 유지한 채 SaaS 서비스 구동에 필요한 내용만 전달해 활용하는 방식이다. 외부에 전달하는 내용에는 원본 데이터를 유추할 수 없도록 역추적 방지를 위한 별도의 추가작업까지 진행한다. 외부로 이전되는 데이터가 없는 만큼 기업이나 기관이 SaaS를 이용하더라도 데이터 유출에 대한 걱정이 없으며, 특정 IT 인프라에 종속되지 않는다는 장점도 있다. 덕분에 마이크로소프트 365 등 협업 도구 역시 기업 데이터 유출 우려 없이 기업에서 활용할 수 있어 직원 업무 부담을 줄이고 기업 생산성도 향상할 수 있다는 것이 성 대표의 설명이다. 성기운 대표는 “그동안 금융 기업은 보안 상의 이유로 내부 업무 환경에서도 데이터를 공유하거나 활용하는 것에 많은 어려움이 있었다”며 “엔클레이브는 이런 환경을 극복해 기업의 혁신을 가속할 수 있는 기반이 될 것”이라고 설명했다. 이어 “망분리 규제 개선 로드맵 발표 이후 이미 많은 금융사와 도입 관련 논의를 진행하고 있다”며 “앞으로 금융 외에도 공공 등 고수준의 보안과 데이터주권이 필요한 산업을 대상으로 시장을 확대할 계획”이라고 포부를 밝혔다.

2024.09.13 10:07남혁우

18년만에 망분리 규제 완화…"제로 트러스트 역할 커진다"

밀키트는 손질된 식재료와 양념을 알맞게 담은 간편식입니다. 누구나 밀키트만 있으면 별도 과정 없이 편리하게 맛있는 식사를 할 수 있습니다. [김미정의 SW키트]도 마찬가지입니다. 누구나 매일 쏟아지는 소프트웨어(SW) 기사를 [김미정의 SW키트]로 한눈에 볼 수 있습니다. SW 분야에서 가장 주목받는 인공지능(AI), 보안, 클라우드 이야기를 맛있게 보도하겠습니다. [편집자주] 정부가 18년만에 망분리 규제 완화를 추진한 가운데, 이를 뒷받침할 수 있는 보안 기술 필요성이 높아지고 있다. 전문가들은 산업별 제로 트러스트 특화 모델 마련이 필요하다고 입을 모았다. 획일적인 망분리 정책이 기존보다 자유로워지면서 이에 따른 해킹 위험성 증가가 불가피하다는 이유에서다. 국가정보원은 10~12일 서울 코엑스에서 열린 '사이버 서밋 코리아 2024'에서 국가망 보안정책 개선 방안으로 다층보안체계(MLS) 로드맵을 제시했다. MLS란 국가 전산망 업무 정보 중요도에 따라 기밀(C), 민감(S), 공개(O) 등급으로 분류하는 등급별 차등적 보안 통제다. 이를 통해 보안성을 확보하면서도 AI와 클라우드 등 신기술과 원활한 데이터 공유까지 진행할 수 있다. MLS 적용 절차는 ▲준비 ▲C·S·O 등급분류 ▲정보서비스 모델링 ▲보안대책 수집 ▲적절성 평가·조정 단계로 이뤄졌다. 리스크 관리 프레임워크(RMF) 및 제로트러스트 등 기반으로 국내 여건을 반영해 최적화한 것이다. 정부는 올해 말 구체화한 가이드라인을 발표할 예정이다. 본격적인 정책 적용은 내년 초다. "공공·금융서도 AI·클라우드 자유롭게 사용" 내년부터 MLS가 본격 적용되면 AI과 클라우드 등 신기술을 적용한 산업에 활력이 생긴다. 특히 공공·금융기관 종사자는 업무에 챗GPT를 자유롭게 활용할 수 있다. 또 특정 단말을 장소 제약 없이 클라우드에 연결해 작업할 수 있다. 이들은 디지털플랫폼정부, 행정안전부 등 관계기관이 추진하는 범정부 초거대 AI를 통해 공공데이터를 AI 서비스와 융합할 수 있다. 개발에 필요한 오픈소스를 자유롭게 활용하거나 원격 개발을 클라우드에서 수행할 수 있다. 국정원 관계자는 "그동안 획일적 업무망 분리 정책으로 공공데이터 공유와 AI, 클라우드 등 신기술 활용에 어려움이 발생했다"며 "내년부터 업무 단말에서 업무 생산과 효율성 제고에 필요한 외부 클라우드 협업 도구를 활용할 수 있을 것"이라고 밝혔다. "산업별 제로 트러스트 모델 필요…美 사례 필수 참고" MLS로 획일적인 망분리 정책에 유연성·개방성이 들어선 만큼 해킹 등 네트워크 보안 위험성도 커질 것이란 우려도 나왔다. 순천향대 염흥열 정보보호학과 교수는 12일 이번 행사에서 각 분야가 가진 고유한 위험과 규제 요건을 고려한 맞춤형 제로 트러스트 모델 개발이 시급하다고 강조했다. 염 교수는 "결국 가장 중요한 건 제로 트러스트 모델 구축"이라며 "금융을 비롯한 의료, 에너지 분야에 특화된 제로 트러스트 모델이 필요할 것"이라고 내다봤다. 제로 트러스트는 '절대 신뢰하지 말고 항상 검증하라'는 보안 원칙에 기반한 IT 보안 모델이다. 내부 네트워크를 '신뢰할 수 있는' 구역으로 간주하고 외부를 '비신뢰'로 간주하는 전통 네트워크 보안 모델과 다른 형태다. 내외부 네트워크 접속과 사용자를 모두 의심하고 검증하는 것을 목표로 뒀다. 염 교수는 제로 트러스트 핵심 요소를 권한 최소화로 꼽았다. 그는 "그동안 네트워크 접근 인증을 사용자 위주로만 진행했다"며 "앞으로 디바이스 인증까지 포함해야 할 것"이라고 강조했다. 이어 "네트워크를 여러 개로 구축해 사이버 위협 확대를 막는 다중요소인증 방법론도 새로운 제로 트러스트 적용법으로 논의되고 있다"고 설명했다. 염 교수는 제로 트러스트 표준화를 비롯한 관련 정책을 적극 추진하고 있는 국가로 미국을 꼽았다. 그는 "한국 정부는 미국 등 관련 국가들과 국제 공동 연구를 추진해야 한다"며 "이를 위한 인재 양성과 표준화 활동 참여를 적극 추진해야 한다"고 주장했다.

2024.09.12 16:52김미정

공공·금융 업무망서 생성형AI, SaaS 쓴다...다중보안체계 시장을 잡아라

사이버 보안 기업이 공공·금융 보안정책 개선에 따라 다중보안체계(MLS)를 도입하는 업무망 환경을 안전하게 만드는 기술을 앞다퉈 제시했다. 국가정보원과 국가보안기술연구소는 11일부터 12일까지 삼성동 코엑스에서 '제1회 사이버서밋코리아(CSK) 2024'를 개최했다. 정부는 이 행사에서 공공분야에 인공지능(AI), 클라우드 확산을 위해 망분리 정책을 완화하고 새로운 보안 체계인 '다층보안체계(MLS)'를 도입한다고 밝혔다. 사이버 보안업계는 정책 변화에 따라 대응책을 제시했다. 앤앤에스피(대표 김일용)는 CSK2024에 국가 망 보안 정책 개선에 대응하는 SaaS와 생성형AI 중계 보안 솔루션 '앤넷CDS CSG(Cloud Security Gateway)'를 선보였다. 앤넷CDS 시리즈는 내부망에서 외부 서비스로 비인가된 접속을 차단한다. 외부에서 내부망으로 우회접속도 막아 공공과 금융 전산망 환경을 안전하게 유지한다. 앤앤에스피는 발전시설과 공장 등 주요 기반 보호 시설 보안 솔루션에 이번에 클라우드 시큐리티 게이트웨이 솔루션을 전시하며 CPS를 넘어 IT 영역 전반까지 보안제품 라인업을 강화했다. 김일용 앤앤에스피 대표는 “클라우드 시큐리티 게이트 웨이는 망분리 환경 개선에 따라 다중보안체계(MLS) 지원하는 솔루션"이라면서 “AI와 클라우드 기반의 업무 자동화 등 기관과 금융권 업무 생산성을 높이고 데이터를 안전하게 활용하게 지원한다"고 말했다. 수산아이앤티(대표 정은아)는 생성형 AI를 완벽 분석해 업무망 환경을 안전하게 제공하는 유해사이트차단 솔루션 '이워커(eWalker) SWG' 를 전시했다. SSL 가시성 솔루션 '이프리즘(ePrism) SSL VA'과 AI·메일 ·메신저 제어·클라우드 환경에 최적화된 네트워크 DLP 솔루션 '이워커(eWalker) DLP' 등을 선보였다. 정은아 수산아이앤티 대표는 “생성형 AI 분석과 클라우드 환경에 최적화된 다양한 보안 솔루션 기술을 중점적으로 개발해 적용하고 있다”며 “더욱 안전한 공공기관과 금융권의 업무망 환경을 만들기 위해 앞으로도 지속적으로 노력할 것”이라고 말했다. 엔키화이트햇(대표 이성권)은 국가 망 보안 정책 개선에 따라 사이버 공격 표면을 최소화할 수 있는 '오펜(OFFen)' 서비스를 선보였다. 엔키화이트햇은 Δ 구독형 침투테스트 오펜 PTaaS (Penetration Testing as a Service) Δ 위협 분석 플랫폼 오펜 CTI (Cyber Threat Intelligence) Δ 실전형 사이버 공방훈련장 플랫폼 오펜 CR (Cyber Range)을 전시하며 시장에 대응했다. 이성권 대표는 “엔키화이트햇은 제품이 해외에서 경쟁력을 갖추기 위해 통합보안모델을 연구 중”이라면서 “오펜 제품은 국가망 보안 정책 개선에 따라 증가하는 공격 표면을 지속적으로 관리할 수 있는 서비스”라고 강조했다.

2024.09.12 13:18김인순

국정원, 사이버안보 정책 구체화…'망분리 개선안' 공개

정부가 망분리 개선안을 포함한 보안 정책 방향을 공개한다. 국가정보원은 오는 10일부터 사흘동안 서울 코엑스에서 열리는 '사이버 서밋 코리아(CSK) 2024'에서 국내 망분리 유연화 정책과, 공공분야 암호모듈검증제도(KCMVP) 청사진을 발표한다고 9일 밝혔다. 그동안 공공분야 업무망은 안정성 확보를 위해 일률적 망분리 정책을 유지했다. 일각에서 해당 정책이 공공데이터 공유, 인공지능(AI)·클라우드 등 신기술 적용을 막는다는 지적이 나온 바 있다. 윤석열 대통령도 지난해 12월 망분리 정책 개선 필요성을 제기하기도 했다. 이에 국정원은 올해 1월부터 안보실, 디지털플랫폼정부위원회, 금융위원회, 개인정보보호위원회 등 관계기관 및 산학연과 민관 합동 태스크포스(TF)를 구성해 개선안을 논의해왔다. 결과적으로 공공분야 업무망은 데이터 중요도에 따라 등급을 차등화하는 다층보안체계(MLS) 적용을 중심으로 한 개선안이 나왔다. 특히 11일 오후 열리는 행사에서 MLS에 대한 소개와 실제 전환을 위한 로드맵이 공개될 예정이다. KCMVP 개정 내용도 소개된다. 국정원은 2005년부터 국가·공공기관에서 사용하는 암호모듈에 대한 안전성을 검증하는 KCMVP를 운영해 왔다. 국내 개발 암호뿐만 아니라 국제표준암호(AES) 도입 문제가 본격 거론되고 있다. 국정원 관계자는 "과학기술정보통신부 등 관계 기관은 물론 업계, 학계 등과 소통해 개선안을 마련했다"며 "국가 사이버안보 정책에 대한 공감대 확산을 기대한다"고 말했다.

2024.09.09 17:40김미정

  Prev 1 2 Next  

지금 뜨는 기사

이시각 헤드라인

폴더블 아이폰, 펀치홀 카메라 탑재 유력

배민·요기요, 먹통 뒤 정상화..."금요일 밤 비 내린 탓"

과학자들, 납으로 금 만들었다…'연금술사의 꿈' 실현되나

"북한 해커, 위장취업해 北 송금"…메일 1천개 적발

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현